Mein Unternehmen wurde Opfer eines Cyberangriffs – hafte ich als Geschäftsführer persönlich?

Von Rechtsanwalt Klaus Dietrich Haupt, Fachanwalt für Familienrecht und Verkehrsrecht, Walek Rechtsanwälte, Mayen

Ransomware, gesperrte Server, gestohlene Kundendaten: Cyberangriffe treffen längst nicht mehr nur internationale Konzerne, sondern zunehmend auch mittelständische Betriebe in Mayen, Koblenz und der Eifel. Steht der Betrieb erst einmal still, stellt sich für viele Geschäftsführerinnen und Geschäftsführer eine bange Frage: Hafte ich für den entstandenen Schaden persönlich?

Neue Pflichten durch das NIS2-Umsetzungsgesetz

Seit dem 6. Dezember 2025 gilt in Deutschland das NIS2-Umsetzungsgesetz, mit dem der Gesetzgeber die europäische NIS2-Richtlinie in eine Neufassung des BSI-Gesetzes umgesetzt hat. Der Kreis der betroffenen Unternehmen wurde damit von rund 2.000 auf schätzungsweise 30.000 Betriebe in 18 Sektoren erheblich ausgeweitet – betroffen sind nicht mehr nur Betreiber kritischer Infrastruktur, sondern auch viele mittelständische Unternehmen etwa aus den Bereichen Energie, Gesundheit, digitale Dienste oder verarbeitendes Gewerbe. Ob ein Unternehmen erfasst ist, sollte im Einzelfall geprüft werden.

Persönliche Haftung der Geschäftsleitung

Besonders praxisrelevant ist die ausdrückliche Verantwortung der Geschäftsleitung für die Umsetzung von Risikomanagementmaßnahmen im Bereich der Cybersicherheit. Geschäftsführerinnen und Geschäftsführer müssen entsprechende Maßnahmen billigen, ihre Umsetzung überwachen und sich regelmäßig schulen lassen. Kommen sie diesen Pflichten schuldhaft nicht nach, drohen neben Bußgeldern gegen das Unternehmen von bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes auch eine Innenhaftung gegenüber der eigenen Gesellschaft nach § 43 GmbHG beziehungsweise § 93 AktG – im Ernstfall mit dem privaten Vermögen der Geschäftsleitung.

Wie sich die Geschäftsleitung absichern kann

Die sogenannte Business Judgment Rule schützt Geschäftsführerinnen und Geschäftsführer, wenn sie auf angemessener Informationsgrundlage und zum Wohle des Unternehmens gehandelt haben. Entscheidend ist deshalb eine sorgfältige Dokumentation: Welche Sicherheitsmaßnahmen wurden wann beschlossen, welche Schulungen wahrgenommen, welche Risikobewertungen vorgenommen? Auch der Abschluss einer D&O-Versicherung sowie einer eigenständigen Cyber-Versicherung kann das persönliche Haftungsrisiko wirtschaftlich absichern, ersetzt aber nicht die Pflicht zur Einhaltung angemessener Sicherheitsstandards.

Haftung von IT-Dienstleistern

Neben der eigenen Sorgfaltspflicht lohnt sich häufig auch der Blick auf die Verträge mit externen IT-Dienstleistern. Wurden vertraglich zugesicherte Sicherheitsstandards nicht eingehalten und ermöglichte dies erst den Angriff, kommen Schadensersatzansprüche wegen mangelhafter Leistung in Betracht. Parallel zu den NIS2-Pflichten bestehen zudem die Meldepflichten nach Art. 33 und 34 DSGVO gegenüber Aufsichtsbehörde und Betroffenen, wenn personenbezogene Daten kompromittiert wurden – wie wir bereits in unserem Beitrag Meine Daten wurden weitergegeben oder gehackt erläutert haben.

Die ersten Stunden nach einem Angriff sind entscheidend

Unmittelbar nach der Entdeckung eines Cyberangriffs zählt vor allem eines: strukturiertes Handeln statt Aktionismus. Betroffene Systeme sollten isoliert, Beweise gesichert und ein Incident-Response-Team – intern oder extern – eingebunden werden, bevor voreilig Daten gelöscht oder Systeme wiederhergestellt werden. Parallel laufen häufig mehrere Meldefristen gleichzeitig: Die DSGVO verlangt bei einem Risiko für Betroffene eine Meldung an die Aufsichtsbehörde binnen 72 Stunden, NIS2-pflichtige Unternehmen müssen dem BSI einen erheblichen Sicherheitsvorfall bereits innerhalb von 24 Stunden anzeigen, gefolgt von einer ausführlicheren Meldung nach 72 Stunden und einem Abschlussbericht nach einem Monat. Wer diese Fristen versäumt, riskiert zusätzliche Bußgelder unabhängig vom eigentlichen Schaden.

Empfehlungen für die betriebliche Praxis

Unternehmen sind gut beraten, schon vor einem möglichen Angriff klare Zuständigkeiten festzulegen, Notfallpläne zu erstellen und regelmäßig zu testen sowie die Geschäftsleitung nachweisbar in Sicherheitsentscheidungen einzubinden. Auch mittelständische Betriebe im Raum Mayen, die noch nicht sicher sind, ob sie unter das NIS2-Umsetzungsgesetz fallen, sollten diese Frage nicht auf die lange Bank schieben, da bereits die verspätete Registrierung beim BSI eigenständige Haftungsrisiken auslösen kann.

Häufig gestellte Fragen zur Haftung nach einem Cyberangriff

Betrifft mich das NIS2-Umsetzungsgesetz überhaupt? Das hängt von Branche und Unternehmensgröße ab; eine Einzelfallprüfung ist ratsam.

Hafte ich auch, wenn der Angriff von außen kam? Eine persönliche Haftung setzt in der Regel eigenes schuldhaftes Fehlverhalten bei Organisation, Überwachung oder Schulung voraus, nicht den Angriff selbst.

Schützt mich eine D&O-Versicherung vollständig? Sie kann das wirtschaftliche Risiko erheblich abfedern, befreit aber nicht von der gesetzlichen Sorgfaltspflicht.

Kann ich meinen IT-Dienstleister in Regress nehmen? Bei nachgewiesener mangelhafter Leistung und vertraglich vereinbarten Sicherheitsstandards ist dies grundsätzlich möglich.

So unterstützt Sie Rechtsanwalt Haupt

Auch wenn IT- und Gesellschaftsrecht nicht zu seinen Fachanwaltsschwerpunkten zählen, bearbeitet Rechtsanwalt Klaus Dietrich Haupt als erfahrener Anwalt bei Walek Rechtsanwälte in Mayen auch Fragen der Geschäftsführerhaftung und des allgemeinen Zivilrechts mit derselben Sorgfalt. Er prüft Ihre individuelle Haftungssituation nach einem Cyberangriff, unterstützt bei der Dokumentation und vertritt Sie gegenüber Behörden, Vertragspartnern und IT-Dienstleistern. Mehr zu seinem Profil finden Sie hier. Kontaktieren Sie die Kanzlei über das Kontaktformular.